NetScaler MPX™

适用于 MPX 9200 和 MPX 17000 的 LOM 端口管理

本节提供了在 NetScaler MPX 9200 和 17000 系列平台上进行 Lights Out Management (LOM) 接口初始配置的分步说明。LOM 实现了重要的带外管理,使您能够独立于主操作系统管理设备。

先决条件

在开始 LOM 配置之前,请确保满足以下要求:

  • 对 NetScaler 的物理或控制台访问。
  • 到 LOM 端口的网络连接(直接或交换)。
  • 设备序列号(初始身份验证所需)。
  • LOM 网络段的规划 IP 地址方案。
  • 管理访问凭据。
  • 支持 HTML5 的 Web 浏览器(Chrome、Firefox、Edge 或 Safari)。
  • 到 LOM IP 地址的标准 HTTPS(端口 443)网络访问。

注意:

不需要 Java 或第三方插件。

初始网络访问

LOM 接口配置了默认设置,以方便初始配置。

默认 LOM 设置

参数 默认值
IP 地址 192.168.1.3
子网掩码 255.255.255.0
默认网关 192.168.1.1
用户名 nsroot
密码 设备序列号(区分大小写)

网络连接方法

选择以下其中一种连接方法进行初始设置:

直接连接:

  • 使用交叉网线将笔记本电脑的以太网端口连接到 LOM 接口。
  • 将笔记本电脑的静态 IP 地址设置为 192.168.1.10,子网掩码为 255.255.255.0

交换机连接:

  • 将 LOM 接口和管理工作站连接到同一个网络交换机。
  • 确保两个设备都在 192.168.1.0/24 广播域中。

使用 GUI 配置 LOM

首次登录和密码更改

使用默认 IP 地址访问 LOM Web 界面。

  1. 打开 Web 浏览器

    1. 键入 https://192.168.1.3
    2. 接受浏览器中出现的自签名 SSL 证书警告。
  2. 使用默认凭据进行身份验证

    1. 输入 nsroot 作为用户名。
    2. 输入设备序列号作为密码(注意:区分大小写)。
    3. 点击 Login
  3. 强制更改密码

    首次登录时,系统会强制要求更改密码以确保安全。

    • 当前密码: 输入设备序列号。
    • 新密码: 输入符合页面上所示复杂性要求的密码。
    • 确认密码: 重新输入新密码。
    • 点击 提交 以保存。

注意:

密码保存后,系统会自动将您注销。使用 nsroot 帐户和新创建的密码再次登录。

更改默认密码

网络配置

要将 LOM 集成到您的生产管理网络中:

  1. 导航到 设置 > 网络 IP 设置 > LAN 接口 (eth0)
  2. 输入以下详细信息:
    1. IPv4 地址
    2. IPv4 子网
    3. IPv4 网关
  3. 单击“保存”。 基板管理控制器 (BMC) 大约需要 30 秒才能应用更改,然后断开当前会话。
  4. 从管理工作站使用以下命令 ping 新的 LOM IP 地址,验证连接性:

    ping <New_LOM_IP_Address>

  5. 使用新的 IP 地址访问 LOM 界面:

    https://<new_LOM_IP_address>

  6. 使用 nsroot 和更新后的密码登录。

网络配置

系统锁定模式限制

启用“系统锁定”模式后,所有带外管理接口(LOM Web UI、IPMI 和 Redfish)都将限制为只读访问。因此,用户无法修改“设置”菜单下的 LOM/BMC 设置,例如“网络设置”和“用户管理”。

锁定模式的症状

如果系统被锁定,您会在 GUI 中遇到以下问题:

  • 错误消息: 权限不足(代码 8000)。
  • 通知: 您没有权限查看此内容。
  • GUI 行为: 设置菜单项显示为灰色或完全无法访问。

受影响的功能

在锁定期间,以下操作受到限制:

  • 网络配置更改。
  • 用户管理和密码操作。
  • LOM 固件更新。
  • 现场可更换单元 (FRU) 数据修改。

解决方案

必须使用 ipmitool 命令从 NetScaler 主机操作系统禁用系统锁定。有关如何禁用锁定的信息,请参阅 CLI 部分中有关锁定管理过程的 系统锁定管理 部分。

使用 CLI (IPMI 工具) 配置 LOM

如果 GUI 无法访问或 系统锁定 处于活动状态,请使用 NetScaler 主机 shell 运行 ipmitool 命令。

MPX 17000 系统锁定模式 (LOM 安全增强)

当从主机操作系统带内启用系统锁定时,BMC 会强制实施带外配置保护。所有平台配置接口(包括 LOM 固件更新、网络设置、用户管理、FRU 数据和通用 LOM 配置)都通过 LOM Web UI 和 IPMI/Redfish 接口限制为“只读”访问。

在锁定处于活动状态时,无法执行任何持久性配置或固件更改。

访问要求

要运行命令行指令,请使用以下方法之一连接到设备:

  • 串行控制台连接
  • SSH 会话(如果已配置网络)
  • 直接访问或监视器访问

注意:

所有命令都必须在 NetScaler shell 环境中运行。如果您在 NetScaler CLI 提示符下,请键入 shell 进入 FreeBSD 环境。

系统锁定管理

系统锁定模式强制所有带外管理接口的只读访问。此安全功能可防止通过 LOM、IPMI 和 Redfish 进行未经授权的配置更改。

  • 检查状态: ipmitool raw 0x34 0x81 (00=已禁用(允许配置更改),01=已启用(只读模式处于活动状态))。
  • 禁用锁定: ipmitool raw 0x34 0x81 0x0

    此命令可为所有 BMC 配置接口启用完全读写访问。

  • 启用锁定: ipmitool raw 0x34 0x81 0x1

    此命令将所有 BMC 接口限制为只读访问,以增强安全性。

静态 IP 配置

执行以下步骤手动配置接口:

  1. 将 IP 地址源设置为静态: 使用以下命令将接口模式更改为禁用 DHCP,并为静态 IP 分配准备接口:

    ipmitool lan set 1 ipsrc static

  2. 分配 IP 地址: 使用以下命令为 LOM 接口指定静态 IP 地址:

    ipmitool lan set 1 ipaddr <LOM_IP_Address>

    示例: ipmitool lan set 1 ipaddr 192.0.2.255

  3. 分配子网掩码: 使用以下命令为 LOM 网络段定义子网掩码:

    ipmitool lan set 1 netmask <Subnet_Mask>

    示例: ipmitool lan set 1 netmask 255.255.255.0

  4. 配置默认网关: 使用以下命令指定用于将流量路由到本地段之外的网关地址:

    ipmitool lan set 1 defgw ipaddr <Gateway_IP>

    示例: ipmitool lan set 1 defgw ipaddr 192.0.2.255

  5. 重置或重新启动 BMC 以应用更改:

    ipmitool bmc reset cold

    BMC 在重置后大约需要 120 秒才能完全初始化。

验证配置

在 120 秒初始化期后,验证新的网络配置。

显示当前 LOM 网络设置

运行以下命令以显示所有当前网络参数,包括 IP 地址、子网掩码、网关和 MAC 地址。

ipmitool lan print 1

测试网络连接

从外部管理工作站,测试与新 LOM IP 地址的连接:

ping <new_LOM_IP_address>

访问 LOM Web 界面以确认完整功能:

https://<new_LOM_IP_address>

用户密码管理

从 NetScaler 主机环境更改默认 LOM 密码以增强安全性。

  1. 列出当前用户

    运行以下命令以显示所有已配置的 LOM 用户帐户及其用户 ID:

    ipmitool user list 1

    示例输出:

    ID 名称 呼入 链接认证 IPMI 消息 通道权限限制
    1 ns根

    无访问权限
    2 管理员
    3 无访问权限

    注意:

    默认的 nsroot 帐户的用户 ID 为 2

  2. 更改用户密码

    运行以下命令更改 nsroot 帐户(用户 ID 2)的密码:

    ipmitool user set password <user_ID> <new_LOM_password>

    其中:

    • <user_ID> 是相应的用户 ID(通常 nsroot 帐户为 2)。
    • <new_LOM_password> 是新密码。

    示例:

    ipmitool user set password 2

    系统会提示您交互式地输入新密码。

    替代方法(非交互式):

    ipmitool user set password 2 NewSecurePassword123

    注意:

    系统会交互式地提示您输入新密码。出现提示时输入密码。

LOM 恢复出厂设置

将 BMC 恢复到出厂默认设置。如果 LOM GUI 的“维护 → 保留配置”部分中未启用“保留配置 (IPMI/网络)”选项,则此操作会将所有设置(包括 LOM 网络配置、用户帐户和 IPMI Web 设置)重置为 LOM 出厂默认值。

运行以下命令将 LOM 恢复到出厂默认设置。

ipmitool raw 0x32 0x66

重置效果:

  • 所有设置恢复为默认值 (192.168.1.3/24)。
  • 所有密码重置为设备序列号。
  • 系统锁定模式默认重置为启用。
  • SSL 证书重置为自签名默认值。
  • 所有用户配置和自定义设置都将被擦除并恢复为出厂默认设置。

重置后操作:

BMC 在恢复出厂设置后会自动重启。等待 120 秒以完成初始化,然后使用 GUI 或命令行方法重新配置 LOM 接口。

远程系统电源控制

LOM 接口提供全面的远程电源管理功能,用于系统启动、关机和重置操作。

开机步骤

执行以下步骤以远程启动系统。

  1. 启动前验证

    在启动前,请验证以下条件:

    • 电源已连接并正常运行。
    • 网络基础设施可用且稳定。
    • 环境条件在可接受的范围内(温度、气流)。
    • 没有硬件警报或严重警告处于活动状态。
  2. 访问电源控制

    导航到电源控制界面:LOM Web UI > Dashboard > Power Control

  3. 执行开机

    1. 从可用的电源控制操作中选择开机
    2. 检查确认对话框。
    3. 单击执行操作以启动启动序列。
  4. 监控启动过程

    在系统启动期间观察以下指示器:

    • 电源 LED 从熄灭变为常亮绿色。
    • 系统完成 POST(加电自检)。
    • 网络接口初始化并连接。
    • 操作系统加载并变得可访问。

注意:

如有需要,可使用 iKVM 控制台功能实时监控启动进度。

正常关机程序

在断电之前,执行操作系统的正常关机。

  1. 关机前验证

    在启动关机之前,确认以下条件:

    • 没有关键操作正在进行。
    • 所有活动用户会话已取消。
    • 配置更改已保存。
    • 备份操作已完成。
  2. 访问电源控制

    导航到电源控制界面:LOM Web UI > Dashboard > Power Control

  3. 启动 ACPI 关机

    1. 从电源控制操作中选择ACPI Shutdown
    2. 查看确认对话框。
    3. 单击执行操作以启动正常关机。

    ACPI Shutdown选项向操作系统发送正常关机信号,允许所有服务退出。

  4. 监控关机过程

    系统关机期间观察以下指示器:

    • 操作系统开始关机序列。
    • 网络接口离线。
    • 系统服务正常退出。
    • 电源 LED 从绿色变为熄灭。

    注意:

    在启动任何开机操作之前,请留出足够的时间以完成关机。

电源控制

故障排除

LOM 初始配置的常见问题和解决方法。

无法访问默认 IP 地址

问题: 浏览器无法访问 https://192.168.1.3

可能原因:

  • 工作站未配置正确的 IP 地址。
  • 网线未正确连接。
  • 二层交换问题或 VLAN 不匹配。
  • 系统启动后 BMC 未完全初始化。

解决方法:

  1. 验证工作站 IP 配置: 使用 ipconfig (Windows) 或 ifconfig/ip addr (Linux/macOS)。
  2. 验证物理电缆连接: 确保电缆已插入专用 LOM 端口。
  3. 检查链路状态: 验证 LOM 端口上的 LED 是否处于活动状态。
  4. 等待初始化: 系统启动后,等待最多 5 分钟以使 BMC 完成初始化。
  5. 直接连接: 如果怀疑存在交换网络问题,请尝试直接交叉电缆连接。

使用默认凭据登录失败

问题: 使用 nsroot 和序列号时身份验证失败。

可能的原因:

  • 序列号输入不正确(密码区分大小写)。
  • 密码已从默认值更改。
  • 由于多次尝试失败,用户帐户被锁定。

解决方法:

  1. 验证序列号:检查物理标签或设备文档。
  2. 检查大小写敏感性:确保序列号的输入与显示内容完全一致。
  3. 清除浏览器数据:清除浏览器缓存和 Cookie,然后重试。
  4. 帐户锁定:如果帐户被锁定,请等待 15 分钟,然后重试。
  5. 恢复出厂设置:如果密码丢失且无法恢复,请执行恢复出厂设置。

配置后 BMC 无响应

问题:应用网络更改后,LOM 接口变得不可访问。

可能的原因:

  • 输入了无效的 IP 地址或子网掩码。
  • 从新 IP 地址无法访问网络网关。
  • IP 地址与网络上的其他设备冲突。
  • BMC 需要额外的时间进行初始化。

解决方法:

  1. 等待初始化:为 BMC 网络初始化留出整整 120 秒。
  2. 检查冲突: 验证网络段上没有其他设备使用相同的 IP 地址。
  3. 测试连接: 尝试从管理工作站 ping 新的 IP 地址。
  4. 恢复默认设置: 如果新的 IP 地址失败,请尝试连接到原始默认 IP 地址 (192.168.1.3)。
  5. 恢复出厂设置: 如果 BMC 仍然完全无法访问,请执行恢复出厂设置。

LOM 配置和管理的最佳实践

安全最佳实践

在初始 LOM 配置后立即实施以下安全措施,以确保管理环境的完整性。

密码策略

  • 更改默认密码: 首次登录后立即更新默认凭据。
  • 复杂性要求: 使用至少包含 8 个字符的强密码。
  • 字符多样性: 包含大小写字母、数字和特殊字符的组合。
  • 定期更换: 根据您的组织安全策略定期更换密码。
  • 唯一性: 避免在密码中使用常用词或设备特定信息(例如序列号)。

系统锁定

  • 生产就绪: 在所有生产环境中启用 系统锁定 模式。
  • 维护窗口: 仅当明确需要进行配置更改时才禁用锁定。
  • 重新启用: 完成维护任务后立即重新启用锁定。

访问日志记录

  • 审计日志记录: 为所有管理操作启用审计日志记录,以维护清晰的更改历史记录。
  • 定期审查: 定期审查访问日志,以查找任何未经授权的尝试迹象。
  • 警报: 为失败的身份验证尝试实施警报机制。

SSL/TLS 配置

  • 证书替换: 将默认的 LOM 自签名 SSL 证书替换为来自受信任的多层 CA 根链的证书。
  • 链验证: 实施适当的证书链验证。
  • 协议版本: 使用最低 TLS 1.2 协议。
  • 监控: 配置适当的证书过期监控。

电源控制最佳实践

请遵循以下准则,以实现安全有效的电源管理:

  • 优先考虑正常关机: 尽可能使用正常关机程序,以防止数据损坏和服务中断。
  • 遵守电源循环延迟: 在断电和通电操作之间至少等待 30 秒。
  • 维护文档: 在变更管理或维护日志中记录所有电源控制操作。
  • 安排操作: 将所有电源操作与已建立的维护窗口协调,以最大程度地减少影响。
  • 确保冗余访问: 在系统电源循环期间,维护备用访问方法(例如串行控制台或iKVM)。
  • 验证系统状态: 在执行电源操作之前和之后,始终验证系统的运行状态。
适用于 MPX 9200 和 MPX 17000 的 LOM 端口管理